CVE-2026-43939YetAnotherForum.NET (YAF.NET) 是一款基于C# ASP.NET的论坛软件。在4.0.5和3.2.12版本之前,其帖子和回复功能存在存储型XSS漏洞。由于缺乏充分的HTML清理和上下文输出编码,攻击者提交的恶意内容会被存储并渲染,导致访问该页面的用户执行恶意脚本,进而面临数据泄露或会话劫持的风险。
该漏洞源于应用程序对用户输入的处理机制不完善。在YAF.NET受影响版本中,用户通过发帖或回复功能提交的内容未经严格的HTML净化或实体编码即被存储至服务器数据库。当其他用户浏览包含该恶意payload的线程时,服务器端直接将未转义的数据嵌入HTTP响应中返回。浏览器解析HTML时,会执行其中注入的JavaScript代码。根据CVSS向量分析,攻击需要低权限(PR:L)并诱导用户交互(UI:R),但成功利用后可导致高机密性影响(C:H)和高完整性影响(I:H),允许攻击者窃取Cookie、执行未授权操作或重定向用户至钓鱼网站。